如何管理与 CVE-2020-1472 关联的 Netlogon 安全通道连接中的更改

应用对象
Windows Server 2019, all editions Windows Server 2016, all editions Windows Server, version 1909, all editions Windows Server, version 1903, all editions Windows Server, version 1809 (Datacenter, Standard) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Service Pack 1

摘要

Netlogon 远程协议 (也称为 MS-NRPC) 是加入域的设备专门使用的 RPC 接口。 MS-NRPC 包括身份验证方法和建立 Netlogon 安全通道的方法。 这些更新强制实施指定的 Netlogon 客户端行为,以在成员计算机和 Active Directory (AD) 域控制器 (DC) 之间使用安全 RPC 和 Netlogon 安全通道。

此安全更新通过在分阶段版本中使用 Netlogon 安全通道时强制实施安全 RPC 来解决漏洞,如 解决 Netlogon 漏洞 CVE-2020-1472 中的更新计时 部分中所述。 若要提供 AD 林保护,必须更新所有 DC,因为它们将使用 Netlogon 安全通道强制实施安全 RPC。 这包括只读域控制器 (RODC) 。

若要了解有关漏洞的详细信息,请参阅 CVE-2020-1472

注意

  • 采取操作
  • 为了保护环境并防止中断,必须执行以下操作:
  1. 使用 2020 年 8 月 11 日或更高版本发布的更新更新域控制器。
  2. 通过监视事件日志来查找哪些设备正在建立易受攻击的连接。
  3. 解决 建立易受攻击连接的不合规设备。
  4. 启用 强制模式以解决环境中的 CVE-2020-1472
  • 注意 安装 2020 年 8 月 11 日或更高版本发布的更新的步骤 1 将解决 Active Directory 域和信任以及 Windows 设备的 CVE-2020-1472 中的安全问题。 若要完全缓解第三方设备的安全问题,需要完成所有步骤。
  • 警告 从 2021 年 2 月开始,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。  此时,将无法禁用强制模式。

         注意如果使用 Windows Server 2008 R2 SP1,则需要扩展安全更新 (ESU) 许可证才能成功安装解决此问题的任何更新。 有关 ESU 计划的详细信息,请参阅生命周期常见问题解答 - 扩展安全汇报

本文内容:

解决 Netlogon 漏洞 CVE-2020-1472 的更新时间

更新将分两个阶段发布:2020 年 8 月 11 日或之后发布的更新的初始阶段和 2021 年 2 月 9 日或之后发布的更新的强制阶段。

2020 年 8 月 11 日 - 初始部署阶段

初始部署阶段从 2020 年 8 月 11 日发布的更新开始,然后继续更新,直到 执行阶段。 这些更新和更高版本对 Netlogon 协议进行更改,以默认保护 Windows 设备,记录不合规设备发现的事件,并添加了对具有显式异常的所有已加入域的设备启用保护的功能。 该版本:

  • 在基于 Windows 的设备上为计算机帐户强制使用安全 RPC。
  • 强制信任帐户使用安全 RPC。
  • 对所有 Windows 和非 Windows DC 强制使用安全 RPC。
  • 包括一个新的组策略,以允许不合规的设备帐户 (那些使用易受攻击的 Netlogon 安全通道连接的帐户) 。 即使 DC 以 强制模式 运行或在 强制阶段 开始后运行,也不会拒绝允许的设备连接。
  • 用于为所有计算机帐户启用 DC 强制模式 (强制阶段的 FullSecureChannelProtection 注册表项会将 DC 更新为 DC 强制模式) 。
  • 包括帐户被拒绝或将在 DC 强制模式下 被拒绝时的新事件 (,并将在 强制阶段) 继续。 本文稍后将介绍特定的事件 ID。

缓解措施包括在所有 DC 和 RODC 上安装更新、监视新事件,以及解决使用易受攻击的 Netlogon 安全通道连接的不合规设备。 允许不合规设备上的计算机帐户使用易受攻击的 Netlogon 安全通道连接;但是,应更新它们以支持 Netlogon 的安全 RPC,并尽快强制实施帐户以消除攻击风险。

2021 年 2 月 9 日 - 实施阶段

2021 年 2 月 9 日版本标志着过渡到强制阶段。 无论 强制模式 注册表项如何,DC 现在都将处于强制模式。  这要求所有 Windows 和非 Windows 设备将安全 RPC 与 Netlogon 安全通道配合使用,或者通过为不符合的设备添加例外来显式允许帐户。 该版本:

部署指南 - 部署更新并强制实施合规性

初始部署阶段将包括以下步骤:

  1. 将 8 月 11 日更新 部署到林中的所有 DC。
  2. (警告事件的) 监视器 , (b) 对每个事件进行操作
  3. () 解决所有警告事件后,可以通过部署 DC 强制模式来启用完全保护。 (b) 应在 2021 年 2 月 9 日强制阶段更新之前解决所有警告。

步骤 1:更新

部署 2020 年 8 月 11 日更新

将 8 月 11 日更新部署到林中所有适用的域控制器 (DC) ,包括只读域控制器 (RODC) 。 部署此更新后,修补的 DC 将:

  • 开始对所有基于 Windows 的设备帐户、信任帐户和所有 DC 强制实施安全的 RPC 使用。
  • 如果连接被拒绝,则记录系统事件日志中的事件 ID 5827 和 5828。
  • 如果 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略允许连接,则记录系统事件日志中的事件 ID 5830 和 5831。
  • 每当允许有漏洞的 Netlogon 安全通道连接时,系统事件日志中的日志事件 ID 5829。 应在配置 DC 强制模式 之前或 2021 年 2 月 9 日开始实施阶段之前解决这些事件。

步骤 2a:查找

使用事件 ID 5829 检测不符合的设备

将 2020 年 8 月 11 日更新应用到 DC 后,可以在 DC 事件日志中收集事件,以确定环境中的哪些设备正在使用易受攻击的 Netlogon 安全通道连接 (本文) 中称为不合规的设备。 监视事件 ID 5829 事件的修补 DC。 这些事件将包括用于标识不合规设备的相关信息。

若要监视事件,请使用可用的事件监视软件或使用脚本监视 DC。  有关可适应环境的示例脚本,请参阅 脚本以帮助监视与 CVE-2020-1472 的 Netlogon 更新相关的事件 ID

步骤 2b:ADDRESS

寻址事件 ID 5827 和 5828

默认情况下,已完全更新 的受支持 Windows 版本 不应使用易受攻击的 Netlogon 安全通道连接。 如果以下事件之一记录在 Windows 设备的系统事件日志中:

  1. 确认设备运行的是 受支持的 Windows 版本
  2. 确保设备已完全更新。
  3. 检查以确保 “域成员:对安全通道数据进行数字加密或签名” (始终) 设置为“启用”。

对于充当 DC 的非 Windows 设备,使用易受攻击的 Netlogon 安全通道连接时,这些事件将记录在系统事件日志中。 如果记录了以下事件之一:

  • 推荐 与设备制造商 (OEM) 或软件供应商合作,通过 Netlogon 安全通道获取对安全 RPC 的支持

    1. 如果不符合的 DC 支持使用 Netlogon 安全通道的安全 RPC,请在 DC 上启用安全 RPC。
    2. 如果不符合的 DC 当前不支持安全 RPC,请与设备制造商 (OEM) 或软件供应商合作,获取支持使用 Netlogon 安全通道进行安全 RPC 的更新。
    3. 停用不符合的 DC。
  • 脆弱 如果不符合的 DC 在 DC 处于 强制模式之前无法使用 Netlogon 安全通道支持安全 RPC,请使用下面所述的 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加 DC。

注意

警告 通过组策略允许 DC 使用易受攻击的连接将使林容易受到攻击。 最终目标应是处理并删除此组策略中的所有帐户。

处理事件 5829

在初始部署阶段允许易受攻击的连接时,会生成事件 ID 5829。 当 DC 处于 强制模式时,这些连接将被拒绝。 在这些事件中,重点介绍确定的计算机名称、域和 OS 版本,以确定不合规的设备以及如何解决这些设备的问题。

解决不合规设备的方法:

  • 推荐 请与设备制造商 (OEM) 或软件供应商合作,通过 Netlogon 安全通道获取对安全 RPC 的支持:

    1. 如果不符合的设备支持使用 Netlogon 安全通道的安全 RPC,请在设备上启用安全 RPC。
    2. 如果不符合的设备当前不支持使用 Netlogon 安全通道进行安全 RPC,请与设备制造商或软件供应商合作,获取允许启用具有 Netlogon 安全通道的安全 RPC 的更新。
    3. 停用不符合的设备。
  • 脆弱 如果在 DC 处于 强制模式之前,不合规的设备无法使用 Netlogon 安全通道支持安全 RPC,请使用下面所述的 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加设备。

注意

警告 通过组策略允许设备帐户使用易受攻击的连接将使这些 AD 帐户面临风险。 最终目标应是处理并删除此组策略中的所有帐户。

允许来自第三方设备的易受攻击的连接

使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加不合规的帐户。 在解决上述不符合的设备之前,这只能被视为短期补救措施。 注意 允许来自不合规设备的易受攻击的连接可能会产生未知的安全影响,应谨慎使用。

  1. 为允许使用易受攻击的 Netlogon 安全通道的帐户创建了 () 安全组。
  2. 在“组策略”中,转到“计算机配置>”“Windows 设置”“>安全设置”“>本地策略>”“安全选项”
  3. 搜索“域控制器:允许易受攻击的 Netlogon 安全通道连接”。
  4. 如果存在管理员组或未专门创建用于此组策略的任何组,请将其删除。
  5. 将专门用于此组策略的安全组添加到具有“允许”权限的安全描述符。 注意 “拒绝”权限的行为方式与未添加帐户的方式相同,即不允许这些帐户创建易受攻击的 Netlogon 安全通道。
  6. 添加安全组 () 后,组策略必须复制到每个 DC。
  7. 定期监视事件 5827、5828 和 5829,以确定哪些帐户正在使用易受攻击的安全通道连接。
  8. 根据需要将这些计算机帐户添加到安全组 () 。 最佳做法 在组策略中使用安全组,并将帐户添加到组,以便通过普通 AD 复制复制成员身份。 这可避免频繁的组策略更新和复制延迟。

解决所有不符合要求的设备后,可以将 DC 移动到 强制模式 , (请参阅下一部分) 。

注意

警告 通过组策略允许 DC 对信任帐户使用易受攻击的连接将使林容易受到攻击。 信任帐户通常以受信任的域命名,例如:域 a 中的 DC 与域 b 中的 DC 具有信任关系。 在内部,域 a 中的 DC 具有一个名为“domain-b$”的信任帐户,该帐户表示域 b 的信任对象。 如果域 a 中的 DC 希望通过允许来自域 b 信任帐户的易受攻击的 Netlogon 安全通道连接来暴露林受到攻击的风险,管理员可以使用 Add-adgroupmember -identity “安全组名称” -members “domain-b$” 将信任帐户添加到安全组。

步骤 3a:启用

在 2021 年 2 月强制阶段之前进入强制模式

解决所有不符合的设备后,可以通过启用安全 RPC 或允许使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略进行易受攻击的连接,将 FullSecureChannelProtection 注册表项设置为 1。

注意 如果使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略,请确保在设置 FullSecureChannelProtection 注册表项之前,组策略已复制并应用到所有 DC。

部署 FullSecureChannelProtection 注册表项时,DC 将处于 强制模式。 此设置要求使用 Netlogon 安全通道的所有设备:

注意

警告 部署 DC 强制模式 注册表项时,不支持使用 Netlogon 安全通道连接进行安全 RPC 的第三方客户端将被拒绝,这可能会中断生产服务。

步骤 3b:强制实施阶段

部署 2021 年 2 月 9 日更新

部署 2021 年 2 月 9 日或更高版本发布的更新将打开 DC 强制模式。 DC 强制模式 是需要所有 Netlogon 连接才能使用安全 RPC,或者帐户必须已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略时。 目前,不再需要 FullSecureChannelProtection 注册表项,将不再受支持。

“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略

最佳做法是在组策略中使用安全组,以便通过普通 AD 复制复制成员身份。 这可避免频繁的组策略更新和复制延迟。

策略路径和设置名称 说明
策略路径: 计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项

设置名称: 域控制器:允许易受攻击的 Netlogon 安全通道连接
需要重新启动? 否
此安全设置确定域控制器是否绕过指定计算机帐户的安全 RPC for Netlogon 安全通道连接。

应通过在域控制器 OU 上启用策略,将此策略应用于林中的所有域控制器。

配置“创建易受攻击的连接”列表 (允许列表) 时:

  • 允许:域控制器将允许指定的组/帐户在没有安全 RPC 的情况下使用 Netlogon 安全通道。
  • 拒绝:此设置与默认行为相同。 域控制器将要求指定的组/帐户使用具有安全 RPC 的 Netlogon 安全通道。
警告启用此策略将公开已加入域的设备以及Active Directory 林,这可能会使其面临风险。 部署更新时,此策略应用作第三方设备的临时措施。 更新第三方设备以支持将安全 RPC 与 Netlogon 安全通道配合使用后,应从“创建易受攻击的连接”列表中删除该帐户。 若要更好地了解将帐户配置为允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485

默认值:未配置此策略。 通过强制实施 Netlogon 安全通道连接,任何计算机或信任帐户都不受安全 RPC 的显式豁免。

Windows Server 2008 R2 SP1 及更高版本支持此策略。

有三类事件:

1. 由于尝试了易受攻击的 Netlogon 安全通道连接而拒绝连接时记录的事件:

  • 5827 (计算机帐户) 错误
  • 5828 (信任帐户) 错误

2. 允许连接时记录的事件,因为帐户已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略

  • 5830 (计算机帐户) 警告
  • 5831 (信任帐户) 警告

3. 在初始版本中允许连接时记录的事件,在 DC 强制模式下将被拒绝:

  • 5829 (计算机帐户) 警告

事件 ID 5827

当来自计算机帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5827。

事件日志 系统
事件源 NETLOGON
事件 ID 5827
级别​​ 错误
事件消息文本 Netlogon 服务拒绝了来自计算机帐户的易受攻击的 Netlogon 安全通道连接。
Machine SamAccountName:
域:
帐户类型:
计算机操作系统:
计算机操作系统版本:
计算机操作系统 Service Pack:
有关拒绝的原因的详细信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485

事件 ID 5828

当来自信任帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5828。

事件日志 系统
事件源 NETLOGON
事件 ID 5828
级别​​ 错误
事件消息文本 Netlogon 服务拒绝使用信任帐户进行易受攻击的 Netlogon 安全通道连接。
帐户类型:
信任名称:
信任目标:
客户端 IP 地址:
有关拒绝的原因的详细信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485

事件 ID 5829

仅当允许来自计算机帐户的易受攻击的 Netlogon 安全通道连接时,才会在 初始部署阶段记录事件 ID 5829。

部署 DC 强制模式 时,或者 执行阶段 开始部署 2021 年 2 月 9 日更新后,这些连接将被拒绝,并且事件 ID 5827 将被记录。 这就是为什么在初始部署阶段监视事件 5829,并在强制阶段之前执行操作以避免中断的原因。

事件日志 系统
事件源 NETLOGON
事件 ID 5829
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接。
警告:一旦释放强制阶段,此连接将被拒绝。 若要更好地了解强制执行阶段,请访问 https://go.microsoft.com/fwlink/?linkid=2133485
Machine SamAccountName:
域:
帐户类型:
计算机操作系统:
计算机操作系统版本:
计算机操作系统 Service Pack:

事件 ID 5830

当“域控制器:允许易受攻击的 Netlogon 安全通道连接 ”组策略允许易受攻击的 Netlogon 安全通道计算机帐户连接时,将记录事件 ID 5830。

事件日志 系统
事件源 NETLOGON
事件 ID 5830
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中允许计算机帐户。
警告:使用易受攻击的 Netlogon 安全通道会使已加入域的设备受到攻击。 若要保护设备免受攻击,请在更新第三方 Netlogon 客户端后,从“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中删除计算机帐户。 若要更好地了解将计算机帐户配置为允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485
Machine SamAccountName:
域:
帐户类型:
计算机操作系统:
计算机操作系统版本:
计算机操作系统 Service Pack:

事件 ID 5831

当“域控制器:允许易受攻击的 Netlogon 安全通道连接 ”组策略允许易受攻击的 Netlogon 安全通道信任帐户连接时,将记录事件 ID 5831。

事件日志 系统
事件源 NETLOGON
事件 ID 5831
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中允许信任帐户。
警告:使用易受攻击的 Netlogon 安全通道会使 Active Directory 林受到攻击。 若要保护 Active Directory 林免受攻击,所有信任都必须使用具有 Netlogon 安全通道的安全 RPC。 更新域控制器上的第三方 Netlogon 客户端后,从“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中删除信任帐户。 若要更好地了解将信任帐户配置为允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485
帐户类型:
信任名称:
信任目标:
客户端 IP 地址:

强制模式的注册表值

注意

警告 如果使用注册表编辑器或其他方法错误地修改注册表,则可能会出现严重问题。 这些问题可能需要你重新安装操作系统。 Microsoft 无法保证可以解决这些问题。 修改注册表的风险由您自行承担。

2020 年 8 月 11 日更新引入了以下注册表设置来提前启用强制模式。 无论从 2021 年 2 月 9 日开始的“强制阶段”中的注册表设置如何,都将启用此功能:

注册表子项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
FullSecureChannelProtection
数据类型 REG_DWORD
数据 1 – 这将启用强制模式。 除非“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中的“创建易受攻击的连接”列表允许该帐户,否则 DC 将拒绝 易受攻击的 Netlogon 安全通道连接
0 - DC 将允许来自非 Windows 设备的易受攻击的 Netlogon 安全通道连接。 此选项将在强制阶段发布中弃用。
需要重新启动?

实现 [MS-NRPC]:Netlogon 远程协议的第三方设备

所有第三方客户端或服务器都必须将安全 RPC 与 Netlogon 安全通道配合使用。 请联系设备制造商 (OEM) 或软件供应商,以确定其软件是否与最新的 Netlogon 远程协议兼容。

可以在 Windows 协议文档站点上找到协议更新。

常见问题解答 (FAQ)

1. 什么使用 Netlogon 安全通道?
  • Windows & 已加入域的第三方设备,这些设备在 Active Directory (AD)
  • 在 AD 中具有信任帐户的受信任 & 信任域中Windows Server &第三方域控制器
2. 第三方解决方案是否受到影响?

第三方设备可能不符合要求。 如果第三方解决方案在 AD 中维护计算机帐户,请联系供应商以确定你是否受到影响。

3. 为什么我的 DC 拒绝帐户已在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中配置?

AD 和 Sysvol 复制延迟或身份验证 DC 上的组策略应用程序失败可能会导致组策略 更改“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 缺失,并导致帐户被拒绝。

以下步骤可能有助于排查问题:

4. 我具有 Windows 设备的事件 ID 5827。我以为你说 Windows 没有受到影响?

默认情况下,已完全更新 的受支持 Windows 版本 不应使用易受攻击的 Netlogon 安全通道连接。 如果 Windows 设备的系统事件日志中记录了事件 ID 5827:

  1. 确认设备运行的是 受支持的 Windows 版本
  2. 确保设备已从Windows 更新完全更新。
  3. 检查以确保 域成员:对安全通道数据进行数字签名或签名 (始终) 设置为“已启用”,该 GPO 链接到所有 DC 的 OU,例如默认域控制器 GPO。
5. 是否还需要更新工作站和终结点设备?

是的,它们应更新,但并非特别容易受到 CVE-2020-1472 影响

6. 在更新 DC 之前,是否需要使用 2020 年 8 月 11 日或更高版本发布的更新来更新非 DC Windows 服务器或其他 Windows 设备?

否,DC 是受 CVE-2020-1472 影响的唯一角色,可以独立于非 DC Windows 服务器和其他 Windows 设备进行更新。

7. 为什么未更新 Windows Server 2008 SP2 以解决 CVE-2020-1472?

Windows Server 2008 SP2 不容易受到此特定 CVE 攻击,因为它不使用 AES 进行安全 RPC。

8. 是否需要 ESU for Windows Server 2008 R2 SP1 来解决 CVE-2020-1472?

是的,需要扩展安全更新 (ESU) 安装更新,以解决 Windows Server 2008 R2 SP1 的 CVE-2020-1472

9. 如何实现确保我的域控制器受到保护?

通过将 2020 年 8 月 11 日或更高版本的更新部署到环境中的所有域控制器。

确保添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略的设备都没有企业管理员或域管理员权限服务,例如SCCM或Microsoft Exchange。   注意 允许列表中的任何设备都可以使用易受攻击的连接,并且可能会使环境受到攻击。

10. 如果我已将更新部署到所有域控制器,我的企业是否受到 CVE-2020-1472 的保护?

在域控制器上安装 2020 年 8 月 11 日或更高版本发布的更新可保护基于 Windows 的计算机帐户、信任帐户和域控制器帐户。

在部署强制模式之前,已加入域的第三方设备的 Active Directory 计算机帐户 不受 保护。 如果计算机帐户被添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略,则它们也不会受到保护。

11. 如何实现确保已加入 Windows 域的设备标识受到保护?

确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。

添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 中的任何设备标识都容易受到攻击。

12. 如何实现确保我的第三方已加入域的设备标识受到保护?

确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。

启用强制模式以拒绝来自不合规第三方设备标识的易受攻击的连接。
 
注意 启用强制模式后,添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 的任何第三方设备标识仍将易受攻击,并可能允许攻击者未经授权访问你的网络或设备。

13. 什么是强制模式?

强制模式告知域控制器不允许来自不使用安全 RPC 的设备建立 Netlogon 连接,除非这些设备帐户已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略

有关详细信息,请参阅 强制模式的注册表值 部分。

14. 应将哪些计算机帐户添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?

只有无法通过在 Netlogon 安全通道上启用安全 RPC 来保护的设备的计算机帐户才应添加到组策略中。  建议使这些设备符合要求或替换这些设备以保护环境。

15. 攻击者可以对“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中的计算机帐户执行什么操作?

攻击者可以接管添加到组策略的任何计算机帐户的 Active Directory 计算机标识,然后利用该计算机标识具有的任何权限。

16. 为什么要将计算机帐户添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?

如果第三方设备不支持 Netlogon 安全通道的安全 RPC,并且想要启用强制模式,则应将该设备的计算机帐户添加到组策略。 不建议这样做,这可能会使域处于可能易受攻击的状态。  建议使用此组策略,以便有时间更新或替换任何第三方设备,使其符合要求。

17. 何时启用强制模式?

应尽快启用强制模式。  任何第三方设备都需要通过使其合规或将其添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略来解决。 注意 允许列表中的任何设备都可以使用易受攻击的连接,并且可能会使环境受到攻击。

词汇表

术语 定义
AD Active Directory
DC 域控制器
强制模式 允许在 2021 年 2 月 9 日之前启用 强制模式 的注册表项。
强制阶段 从 2021 年 2 月 9 日开始的阶段更新,将在所有 Windows 域控制器上启用 强制模式 ,而不管注册表设置如何。 DC 将拒绝来自所有不合规设备的易受攻击连接,除非它们已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略
初始部署阶段 阶段从 2020 年 8 月 11 日更新开始,并持续后续更新,直到“强制”阶段。
计算机帐户 也称为 Active Directory 计算机或计算机对象。 有关完整定义,请参阅 MS-NPRC 术语表
MS-NRPC Microsoft Netlogon Remote ProtoCol
不符合的设备 不符合的设备是使用易受攻击的 Netlogon 安全通道连接的设备。
RODC 只读域控制器
易受攻击的连接 易受攻击的连接是不使用安全 RPC 的 Netlogon 安全通道连接。